2026年7月29日 星期三

[分享] 從零開始讀 ISO 42001:3 層知識地圖與 5 階段學習路徑

最近發現無論是由組織指派,或是自己主動報名來參加 ISO 42001 主導稽核員課程的學員,課前完全沒有接觸過任何 ISO 標準的並不少,他們最常提出的問題就是「我是一個 ISO 標準新手,我該如何學習 ISO 42001 標準?」

ISO/IEC 42001:2023(以下簡稱 ISO 42001)是全球第一個可稽核驗證的人工智慧管理系統標準,但 AI 管理並不是一個容易掌握的專業技能,因為它橫跨了管理系統、風險管理與 AI 技術這 3 個知識領域,學習之前需要先具備一些基礎知識。因此,我準備了一份知識地圖和學習路徑,希望可以為有意學習人工智慧管理系統標準的夥伴,指出一個容易前進的方向。


圖1 學習 ISO 42001 前需要補齊的 3 層基礎知識

第一層 — 管理系統核心概念

對於沒有接觸過 ISO 管理系統標準 (Management System Standard, MSS) 的人而言,第一步要先理解的是管理系統不是指一個 IT 的應用系統,而是一套「體系」或「制度」,它規範的是組織如何「有系統地」規劃、執行、查核與改善,而不是規定技術做法。所以組織通過驗證取得證書,代表的是管理流程符合標準要求,並不代表驗證範圍中的 AI 系統本身通過測試,這是新手最常見的誤解。

ISO 42001 與其他管理系統標準 (例如 ISO/IEC 27001:2022) 目前都採用高階結構 (High Level Structure, HLS,2021 年後的正式名稱為 Harmonized Structure),它對應了 PDCA 的管理精神:標準本文第 4 至 7 章是規劃 (Plan)、第 8 章是執行 (Do)、第 9 章是查核 (Check)、第 10 章是改善 (Act),運作起來就如同一個輪子一般,讓組織的管理體系可以持續向前滾動。

第二層 — 風險管理基礎

管理系統標準最重要的核心要求,就是風險管理。在 ISO 42001 本文條款 6.1(因應風險與機會的行動)要求組織執行風險評鑑(包含風險識別、風險分析、風險評估 3 個步驟)與風險處理,它的方法論基礎來自 ISO 31000:2018《風險管理-指引》。ISO 31000 把風險管理拆成 7 個構成要素,其中 5 項是核心步驟,依序是範疇界定與準則建立、風險識別、風險分析、風險評估與風險處理;至於「溝通與諮詢」和「監督與審查」則貫穿整個流程。

人工智慧管理系統特別重視風險評鑑的過程,主要是因為 AI 風險有 3 項特性:一是不確定性高,模型行為會隨資料更新與再訓練而改變;二是影響對象擴及了個人、群體(如求職者、弱勢團體)及社會;三是風險型態多元,除了資訊安全與隱私保護之外,還涉及公平性、透明度與可解釋性,以及穩健性等。這使得傳統 IT 風險管理方法不足以完整涵蓋 AI 風險,也是實務上還要搭配 ISO/IEC 23894:2023《人工智慧-風險管理指引》的原因。

第三層 — AI 基本概念

如果您對於 AI 的認知,還是停留在與 ChatGPT 或 Gemini 的對話過程,這對於學習人工智慧管理來說明顯不夠。雖然學習人工智慧管理系統標準並不需要精通技術細節,但需要能理解 AI 相關名詞的定義與層次,例如人工智慧 (AI) 是最上層的概念,機器學習 (ML) 是實現 AI 的方法之一,而深度學習是機器學習的子集合,大型語言模型 (LLM) 與生成式 AI 則是深度學習技術的近期應用型態。

想要獲得 AI 的基礎知識,可以研讀 ISO/IEC 22989:2022《人工智慧-概念與術語》(以下簡稱 ISO 22989),它是少數不用花錢就可以從 ISO 官網下載的標準。另外,在 AI 生態系中,使用者不會是唯一的角色。如果您的組織有開發或提供 AI 系統,那麼能辨識 AI 系統生命週期 7 個階段(起始、設計與開發、驗證與確效、部署、運作與監控、再評估、汰除)各自的目標與風險,也是必須具備的能力,而這套 7 階段模型同樣出自 ISO 22989。

建議的 5 階段學習路徑

在具備了以上 3 層知識之後,建議您可以依下列 5 個階段持續推進,並且試著用自己的話來解釋標準的核心知識,或是產生對應的內容,路徑如下:

1.    管理系統基礎建立:自己能白話說明 PDCA 各階段所對應的標準本文章節。

2.    風險與 AI 基本概念:自己能解釋風險管理的過程與 AI 系統生命週期 7 階段。

3.    精讀標準本文:逐條研讀第 4 至 10 章,能夠指出管理系統要求建立的文件化資訊。

4.    研讀附錄 A/B:理解 9 大控制領域、38 項控制措施,能夠說明控制措施的目標與要求。

5.    案例演練與自我檢核:以實際或假設情境(例如 AI 客服系統)練習差異分析 (gap analysis),產出一份差異分析報告。


圖2 ISO 42001 建議的 5 階段學習路徑與各階段產出

結語

回到一開始提到的,AI 管理並不是一個容易掌握的專業技能,所以先照著知識地圖與建議的學習路徑來走,會是比較容易的做法。

如果您已有 ISO 27001 或其他管理系統標準的學習經驗,代表第一層的知識已經具備,那麼就可以直接從第二層開始;如果完全沒有接觸過標準,就請務必從第一層起步。至於沒有 AI 技術背景的夥伴,您也不需要擔心,只要能理解 AI 相關名詞與 AI 系統生命週期各個階段,您也能成為組織建立人工智慧管理系統的重要推手。

Source: 本文之知識分層與學習路徑架構,整理自作者編撰之《ISO/IEC 42001 基礎知識地圖 v1.0》(2026 年 7 月)。

2026年7月20日 星期一

[證照] AAIA 考試心得:3 大知識領域與備考建議

隨著愈來愈多組織導入各項 AI 應用,除了需要建立 AI 治理的政策與管理組織之外,同時也需要透過內部和外部的稽核,協助組織進行績效與合規評估,指出可以持續改善的方向。因此,培育具有 AI 稽核專業知識技能的人才,也是組織的重要課題。

目前,由國際電腦稽核協會 (ISACA) 所推出的進階人工智慧稽核認證 (Advanced in AI Audit, AAIA),它是全球第一個有關 AI 稽核的個人專業證照,在考試中所要求的知識領域,也是負責實施 AI 稽核活動的相關人員,需要具備的專業知識。

我趁著最近講授 ISO 42001 主導稽核員課程的空檔,也利用 ISACA 當初給予優惠價考試期限的最後一天,總算把 AAIA 考試給完成了,一點小小的心得,分享給有興趣強化 AI 稽核能力的夥伴們參考。

AAIA 是什麼?誰能報考?

ISACA 於 2025 年推出全球第一張進階 AI 稽核證照,主要是讓已經具備財務、IT 或其他稽核相關經驗的人士,藉由進修學習與 AI 有關的知識,獲得更進一步的 AI 稽核技能。

所以在取證資格方面,ISACA 要求必須具備業界認可的稽核相關證照:持有 CISA (Certified Information Systems Auditor) 者全數符合資格;若是 CIA、CPA 等其他證照的持有者,則需具備 IT 稽核或 IT 顧問的工作角色,才能在通過考試之後,以相關資格申請獲得這項認證。如果您的工作是比較偏向於 IT 稽核方面,建議可以先取得 CISA 之後,再來準備 AAIA 會是比較容易的途徑。

在費用方面,考試報名費為 ISACA 會員 US$459、非會員 US$599,通過考試後另有 US$50 的證書申請費。要特別注意的是,報名後有 6 個月的應考效期,請預先規劃好自己的準備時程。

3 大知識領域

依據 ISACA 現行版本 (2025 年 6 月) 的考試內容大綱,AAIA 一共涵蓋了三個主要的知識領域,包括:

•    Domain 1 – AI 治理與風險 (AI Governance and Risk):佔 33%,包含 AI 模型與要求、治理與計畫管理、風險管理、隱私與資料治理、AI 倫理/法規/標準等。

•    Domain 2 – AI 營運 (AI Operations):佔比 46% 最高,包含資料管理、AI 開發生命週期、變更管理、AI 產出監督、測試技術、AI 特有威脅與弱點、事故管理等。

•    Domain 3 – AI 稽核工具與技術 (AI Auditing Tools and Techniques):佔 21%,包含稽核規劃、測試與抽樣方法、證據蒐集、資料品質與分析、稽核報告等。

以個人實際應考的感覺,針對 AI 運作面的相關知識是絕對必要的,特別是針對資料管理、AI 開發生命週期,以及對應每個階段可能面臨的風險管理,這些是需要花比較多的時間來準備的。

如果您想獲得 AI 相關的基礎知識,網路上有一些完整且免費的資訊,可以作為學習的教材,例如:

1.  數位發展部的公部門人工智慧應用參考手冊 (https://moda.gov.tw/digital-affairs/digital-service/ai-resource/18248)

2.  經濟部 iPAS AI 應用規劃師 (初級) 學習指引 (https://ipd.nat.gov.tw/ipas/certification/AIAP/learning-resources)

當然,先前我參加的 ISC2 Building AI Strategy Certificate 課程和 CSA TAISE 的認證訓練,在 AI 治理和維運的領域知識方面,也提供了非常大的幫助,才能在短暫的準備時間內,順利通過考試。

考試注意事項與備考心得

對於剛踏入 AI 領域的考生,我建議先利用前面提到的免費資源打穩基礎;如果您已經相當熟悉 AI 的治理和管理,則可以參考我自己採用的方式來進行。

以我自己來說,想要取得這個證照的目的,只是為了強化有關 AI 稽核的知識與技能,我不追求考試一定要得高分,但一定要掌握自己能理解而且可用的知識,所以只有規劃了一週的時間,把官方的 ISACA AAIA Official Review Manual 仔細看了兩遍,再利用官方的 QAE 題庫 (ISACA AAIA Questions, Answers & Explanations Database),熟悉解題的觀念和技巧。

考試共 90 題單選題,時間為兩個半小時,計分採量化計分 (Scaled Score) 200-800 分,450 分即為通過,答錯不倒扣,所以每一題都要作答。考試題目不會太長,但會以情境的方式讓考生判斷,從四個選項中選出一個最優先或最適當的答案。我選擇在實體的 PSI 考試中心(台北恆逸考場)應試,電腦考試的介面相當清楚,開始前有詳細的操作解說,有疑問的考題可以註記,再回頭檢視自己的答案。另外提醒,進考場前要交付所有的個人隨身物品,不能配戴手錶,眼鏡也得先取下讓考場人員確認,考試的小房間中冷氣相當冷,建議帶件薄外套備用。

結語

如果您是組織負責實施稽核的人員,又被長官賦予了 AI 系統查核的任務,若是正愁不知從何著手,那麼現在就是準備報考 AAIA 的好時機,也是取得進階 AI 稽核能力的好途徑。

如果您本身參與過 ISO 42001 主導稽核員課程,但又想要獲得一些實用的稽核技巧,那麼 AAIA 的知識領域,也正好補充了實務所需的專業技能,可以為您的職涯增添更多色彩,歡迎加入 AI 稽核員的行列。

Certification badge - ISACA AAIA

2026年7月14日 星期二

[新知] AI Foundation Framework:用 7 個模組逐步建立可信賴的 AI 治理

最近在講授 ISO/IEC 42001 課程時,有學員提到組織的最高管理階層要求必須做好 AI 治理,但是大家卻不知道該從哪個方向開始著手?也有學員認為,ISO/IEC 42001 在 AI 系統開發生命週期中,要求必須做好 AI 資料管理與效能的監控,也要考量 AI 系統面臨的資安風險與隱私保護,這些都要同時兼顧實在是很大的挑戰,是否有比較容易實施的方案?

針對以上這些問題,有一個比喻是如果 AI 是一棟房子的話,那麼我們要做的,首先就是從打好地基開始,再逐一建立各個重要的支柱,逐步讓這棟房子可以穩固而不容易被動搖。

為什麼組織需要 AI 治理框架?

AI 的變化速度一日千里,從一開始可以跟人類透過自然語言的對答 (Chat),到目前已經進化長出手腳可以完成我們指定的工作 (AI agent)。對於許多組織而言,如果能夠好好利用 AI 這把神兵利器,就可以大幅強化業務發展與運作的效率,同時也能提供更多創新的服務。但是,組織是否能夠在利害關係人期望、法規與標準之下,順利地駕馭它,並且以負責任的方式來開發、提供或使用 AI 系統,這就需要建立一個穩固的基礎,才能夠在這條路上循序前進。

基於個人的觀察,台灣的組織在 AI 治理最常見的起步困難是什麼?其實主要有兩個問題,一個是對於治理的權責不清,另一個則是不清楚風險在哪裡。在權責不清的情況下,組織內使用 AI 的業務部門,認為管理責任是資訊單位和資安單位的事,而資訊單位和資安單位,在業務部門決定使用外部提供的 AI 服務時,完全未被諮詢或參與決策的過程。一旦開始使用 AI 的服務,高層下達要求重視 AI 的治理,各部門也不清楚治理的目的,以及可能面臨的風險議題。

以上種種,都是因為缺乏一個可被信賴的基礎框架,可以幫助組織來因應 AI 所帶來的風險,以及對於組織、個人、群體和社會應該負起的責任。

AIFF 是什麼 — 7 個模組總覽

面對 AI 帶來的種種挑戰,組織需要一套彈性且模組化的框架,因應 AI 所帶來的風險和責任。BSI 的人工智慧可信賴治理框架 (AI Foundation Framework, AIFF) 就是為此而生,它參考了國際公認的標準,以模組化的架構協助組織打好基礎,以更穩健的方式推動 AI 各項應用的發展。不管您的組織規模大小與業務型態,以及在 AI 生態系所扮演的角色,都可以依照自身的需求和特定的風險議題,靈活地進行調整。

人工智慧可信賴治理框架一共包含七大模組,包括了 AI 治理、AI 管理、AI 資安管理、AI 隱私管理、AI 資料管理共 5 個管理類模組,以及 AI 韌性測試和 AI 效能評估的 2 個測試類模組。

文章內容
圖1 AIFF 七大模組總覽

以成熟度評分設定目標、持續改善

在 5 個管理類模組中,組織可以循序透過四個步驟來建立能力:首先參與教育訓練課程,瞭解各個模組的標準、領域與控制要點;接著使用自我評估工具,依照自己的步調進行現況評估,並且可以重複執行;再依自身的能力和資源建立目標,最終透過第三方獨立驗證,取得驗證報告和成熟度評估結果,以及 AI 信賴標誌 (AI Mark of Trust)。

有別於 ISO 標準取證的通過或不通過兩種結果,人工智慧可信賴治理框架採用六階段成熟度模型,從「尚未建置」到「持續優化」,以 L0~L5 的方式進行成熟度評分,讓組織可以依照自己的步調來提升等級,最終達成全面穩固的成果。

對組織來說,以模組化的評估方式,可以自主地決定針對最重要的治理領域來「設定目標成熟度」,不必一次追求全面且達成最高階段,而是透過自我評估工具的重複使用,制定明確的方向與目標,達成持續改善的循環。

因此,這套人工智慧可信賴治理框架能夠幫助組織鑑別以下重要議題:

•    治理缺口:組織是否在盲目地部署 AI 而沒有監督機制?

•    風險透明度:管理層是否清楚知道 AI 的限制與風險?

•    持續改善路徑:組織目前是在「救火式」地處理 AI 問題 (L1),還是已經建立了「自動化監控與持續優化」的體系 (L5)?

成熟度模型最大的核心價值,在於衡量一個流程是否能從「依賴個人的偶然成功」,進而轉化為「組織體系的必然穩定」。組織如果能夠理解並掌握了成熟度等級的邏輯,在執行各項工作時就具備了一套專業語言。當執行人員向高層報告的時候,不再只是說「我們的 AI 治理做得差強人意」,而是可以具體的說明「目前組織在 AI 治理模組整體處於 L2,雖然具備了專案等級的管控方法,但是缺乏了組織層級的標準化過程。我們的目標是要在一年內提升到 L3,建立可以被持續審查和改善的框架。」如果執行人員能夠提出這種基於成熟度的對話,管理階層才能滿足利害關係人的期望和要求,以負責任的方式達成 AI 治理的有效性。這也回應了一開始提到的,許多組織「不知從何開始」的痛點,找到一個可以持續前進的方向。

文章內容
圖2 六階段成熟度與四步驟推進路徑

該從哪個模組開始?

面對人工智慧可信賴治理框架的 7 個模組,組織的第一步該怎麼走?BSI 的建議是可以把實施「AI 治理」模組作為起點,它可以先幫組織建立一個職責分明,獲得高層支持的 AI 治理推動小組,協助組織識別所面臨的主要 AI 風險,再以此來判斷後續需要導入哪些其他模組,作為強化 AI 治理的基礎。

也就是說,組織不必一開始就同時兼顧所有的治理面向,而是可以依照風險的優先順序來分批導入。舉例來說,如果組織在風險評估後,發現隱私是最需要處理的風險,就可以優先導入 AI 隱私管理模組來降低相關風險;如果最擔心的是 AI 系統遭受攻擊或資料汙染 (Data Poisoning),則可以優先選擇 AI 資安管理模組。這正好回應了開頭學員的提問:與其想要一次到位,不如選擇一條比較容易實施、又能逐步累積的路徑。

如果您的組織以導入 ISO/IEC 42001 為目標,或是未來有取得 ISO/IEC 42001 證書的需求,要特別說明的是,完成人工智慧可信賴治理框架的模組驗證,並不等於通過 ISO/IEC 42001 的管理系統驗證,但是它可以大幅降低導入實施 ISO 標準的門檻,尤其是 AI 管理模組的控制措施,直接呼應了 ISO/IEC 42001 的要求事項,也能作為正式驗證稽核時的客觀佐證。

結語

回到開頭那棟房子的比喻,AI 治理的地基與支柱,不必也不可能在一天之內就蓋好。如果您的組織剛被高層要求開始做 AI 治理,卻還不知道從何著手,建議從「AI 治理」模組的教育訓練與自我評估開始;如果您的組織已經在開發或整合 AI 系統,最擔心資安與隱私的議題,可以優先導入「AI 資安管理」與「AI 隱私管理」模組;如果您的組織以取得 ISO/IEC 42001 驗證為目標,則可以把人工智慧可信賴治理框架中的「AI 管理」模組當作準備期的能力建構工具。無論從哪裡開始,先評估現況、設定目標成熟度,就是讓這棟房子穩固成形的第一步。

備註:本文內容由個人產出,文章段落有請 AI 進行文字校對和編輯。

Source:

・BSI, AI Foundation Framework – Your guide to building trusted AI adoption, 2026.

・BSI 台灣官網:建立可信賴 AI 實踐路徑 (AIFF)

2026年5月9日 星期六

[分享] 運用標準來滿足永續準則的要求 - 資安、隱私、AI


永續 (Sustainability) 已是目前全世界所關注的重要議題,主要目的是要藉由環境保護、社會共榮和經濟成長三個面向的均衡發展,透過組織自主建立對應各項議題的指標,以達成聯合國所發布的永續發展目標 (Sustainable Development Goals,SDG)。

以台灣而言,金管會要求實收資本額達20億元以上的上市櫃公司,每年都要編製和公開申報永續報告書 (ESG Report),這已成為企業的經營管理階層需要負起的重要責任。基本上,組織在編寫永續報告書的時候,不能只是單純任意書寫的作文比賽,而是必須按照特定的議題內容來進行,目前受到國際所認可的準則規範,像是GRI、SASB、DJSI等,都是可以參考的內容,所以組織就要依照準則中的架構和主題,產出符合公司實施現況與可公開揭露的內容 。 目前在永續報告書中最重要的三個指標,分別是環境 (Environment)、社會責任 (Social) 和治理 (Governance),也就是所謂的「ESG」,個人觀察大多數組織比較重視的議題,主要著重在環境相關的溫室氣體、污水處理、降低塑膠生產和使用、生態多樣性、節約能源,以及社會責任相關的勞資權益、人權和職業安全風險等。 在實務方面,組織通常會利用 ISO 標準所建立的管理體系 (Management System),例如:ISO 14001 (環境管理)、ISO 50001 (能源管理)、ISO 14064 (溫室氣體盤查)、ISO 14067 (碳足跡) 等,用來產生具備可信度的佐證資料,進而填補永續報告書中各項主題的揭露要求。 但是隨著資訊科技的快速發展,資安、隱私和AI應用,也成為了組織在實現永續過程中的重大議題。最近我在講授ISO 42001 (AIMS) 的課程時,就有參與課程的學員提到,目前已被公司的永續發展委員會要求,需要提供在資安、隱私與 AI 上的實施成果,以便在永續報告書中揭露,但是他們卻不知該從何處著手,也不清楚有哪些資安、隱私和AI相關標準可以用來滿足準則的要求,所以我彙整了以下的資訊,可作為相關人員在面對永續議題時的參考。


GRI 準則 (Global Reporting Initiative)

# GRI 418:客戶隱私 (Customer Privacy)

要求內容:

  1. 揭露經證實的侵犯客戶隱私及遺失客戶資料的投訴總數(來自監管機構或外部第三方)。
  2. 若發生重大洩漏事件,需要說明其過程和處理結果。

如何運用標準滿足要求:

  • ISO/IEC 27701 (隱私資訊管理系統):透過此標準建立的「隱私影響評估 (DPIA)」與「當事人權利處理流程」,能夠確保企業可以系統化記錄與追蹤所有投訴,直接提供 GRI 418 所需要的量化數據。
  • ISO/IEC 27018 (公有雲隱私保護):如果涉及提供公有雲的雲端服務,此標準可證明對個人可識別資訊 (PII) 的處理符合國際規範,降低 GRI 揭露中出現「違規事件」的風險。

SASB 準則:財務重大性與產業核心風險

SASB在社會資本 (Social Capital) 面向下,關注資安與隱私對企業財務表現的直接影響,針對不同產業有不同指標。

要求內容:

  1. 資訊安全:發生資訊洩漏的次數、受影響的用戶比例,以及如何透過技術手段降低風險。
  2. 客戶隱私:收集個人資訊的商業目的、如何因應法規的個資保護要求。

如何運用標準滿足要求:

  • ISO/IEC 27001 (資安管理系統):透過管理體系和附錄 A 的控制措施,可描述如何利用自動化工具監測威脅,並落實縱深防禦,揭露對供應商進行資安稽核的頻率與合格率。另外,可描述達成營運持續演練 (BCP) 和災難復原演練 (DRP) 的結果,展現在遭受攻擊時的恢復能力。
  • ISO/IEC 27017 (雲端服務資安):針對 SASB 中關於基礎設施可靠性的要求,此標準能證明企業對雲端服務特定風險,例如: 虛擬機隔離、共享責任模型等已有妥善管理機制。

DJSI(道瓊永續指數)評選

在 2026 年的 DJSI(道瓊永續指數)評選中,原DJSI已正式更名為「道瓊領先指數(Dow Jones Best-in-Class Indices, DJBIC)」,其採用的企業永續評鑑 (CSA) 已將資訊安全、個資隱私與人工智慧(AI)治理,從單純的「技術合規」提升至「財務重大性」與「數位人權」的高度。

# 資訊安全 (Information Security)

要求內容:

  1. 政策覆蓋範圍:資安政策必須涵蓋全體員工、約聘人員及第三方供應商。
  2. 董事會監督:需明確揭露董事會中具備資安背景的人員,以及資安長 (CISO) 向董事會報告的頻率。
  3. 事件揭露與重大性分析:要求公開重大資安事件的數量、受影響比例,以及該事件對財務的具體影響。

如何運用標準滿足要求:

  • ISO/IEC 27001 (資安管理系統)

  1. 滿足政策要求:利用 5.2 (政策) 與 Annex A 5.1 (資安政策) 確保政策的完整性。
  2. 滿足供應鏈要求:利用 Annex A 5.19 (供應者關係) 建立評核機制。

  • NIST CSF 2.0 (網路安全框架)

  1. 滿足治理要求:運用其中的「Governance (GV)」功能,定義組織內部資安策略與風險溝通流程,這與 DJSI 要求董事會參與資安治理的核心目標有關。

# 隱私保護 (Privacy Protection)

2026 年的重點在於「透明度」與「資料生命週期管理」,特別是在涉及敏感性 AI 訓練數據時。

要求內容:

  1. 資料最小化與保留限制:需證明企業有明確的資料銷毀機制。
  2. 當事人權利請求 (DSR):要求揭露企業處理用戶撤回同意、要求刪除資料的成功率。
  3. 第三方隱私稽核:必須對涉及個人資料處理的外部供應者進行獨立查核。

如何運用標準滿足要求:

  • ISO/IEC 27701 (隱私資訊管理系統)

  1. 滿足資料生命週期:定義 PII(個人可識別資訊)從收集到銷毀的標準作業程序。
  2. 滿足當事人權利請求:實施標準條文中的「當事人權利處理機制」,提供可量化的處理數據。

  • ISO/IEC 29100 (隱私框架)

  1. 滿足隱私設計要求:提供「隱私設計 (Privacy by Design)」和「隱私預設 (Privacy by Default)」的基本隱私要求。

# 負責任的 AI (Responsible AI) - 2026 年新亮點

這是 2026 年 DJBIC 變動最大的部分,主要加入了以下兩個問項。

Q. 公司是否有負責任的人工智慧政策,並且該政策是否公開?

Q. 公司是否有負責任的人工智慧專案?

要求內容:

  1. AI 政策與倫理:尊重人工智慧使用和開發過程中的資料隱私,需要建立「人為干預機制 (HITL)」及「問責機制」。
  2. AI 量化指標 (2026 新增):要求揭露 AI 的投資額 (Investments)、所帶來的營收增長及 ROI評估。
  3. 生態足跡 (Ecological Footprint):要求揭露 AI 模型訓練與數據中心的能耗、水耗及減碳措施。
  4. AI 生成標記:所有 AI 產出的內容必須有清晰的標記 (防止誤導)。

如何運用標準滿足要求:

  • ISO/IEC 42001 (AI 管理體系)

  1. 滿足AI治理框架:建立 AI 系統的風險評鑑流程與AI系統影響評鑑,這能直接對應負責任的AI要求。
  2. 滿足 HITL 要求:清楚定義 AI 決策中人類介入的權限和方式。

  • NIST AI RMF (AI 風險管理框架)

  1. 滿足負責任的 AI:利用其「可信賴 AI」的七大指標 (公平、可解釋、安全等) 來管理AI相關的風險,並將結果作為 ESG 報告的證據。

備註:以上準則為透過AI蒐集,再由個人進行手動編輯後的資訊,僅供參考。